- 0
- 0
- 约3.9千字
- 约 48页
- 2019-06-26 发布于湖北
- 举报
滲透測試簡介Introduction of Penetration Test 鈺松國際 王皇又 hank@.tw 大綱 滲透測試簡介 滲透測試流程 實例討論 滲透測試簡介 何謂滲透測試 進行滲透測試的目的 滲透測試的分類 何謂滲透測試 滲透測試是由一群具有豐富的「網路及系統安全」相關知識與經驗的團對負責。 在測試過程中,滲透測試團隊的成員,以入侵者的思維方式,並以掃描工具、攻擊程式及技術等輔助,對目標進行檢測。 測試過程,就如同網路入侵事件的實際演練。 進行滲透測試的目的 了解入侵者可能利用的途徑 了解系統及網路的安全強度 入侵者可能利用的途徑 入侵者可能利用的途徑,可能是個別的問題,也可能是數個問題結合而成 資訊不當揭露或竄改 網路架構之設計問題 防火牆之設定問題 系統及應用程式漏洞 系統及應用程式設定問題 系統及網路的安全強度 評估具同等能力的入侵者大約可以在多久的時間入侵成功 評估遭到入侵可能的影響 強化系統及網路的安全 減低遭到入侵後的損失 滲透測試的分類 網路滲透測試(Network Penetration Test) 應用程式滲透測試(Application Penetration Test) 網路滲透測試 網路滲透測試目標為網路上的主機或其他網路設備,對主機(或網路設備)及所提供的服務進行檢測 針對目前已知問題進行資訊搜集,透過分析及綜合搜集的資料,研判可能入途徑 網路滲透測試 網路滲透測試與弱點稽核(vulnerability assessment)的差異 滲透測試針對的是可能的入侵途徑,弱點稽核則是著重在個別的問題 滲透測試透過資訊的分析,可以發現由數個(中、低風險)問題組合而成的入侵途徑;弱點稽核則是個別問題的列表 滲透測試會實際驗證入侵途徑,以提供遭到入侵的可能影響;弱點稽核則是提出系統可能的漏洞,但未實際驗證問題。 應用程式滲透測試 應用程式滲透測試目標為自行或外包開發的應用程式(如asp、CGI程式) 分析應用程式可能的問題,並針對問題進行滲透的動作 應用程式滲透測試 應用程式滲透測試與網路滲透測試的差異 應用程式滲透測試是針對自行或外包開發的應用程式,因此沒有所謂的知已知問題;網路滲透測試是針對已知的問題進行檢測。 應用程式滲透測試沒有特定的工具,通常必須自行撰寫;網路滲透測試有一些共同的工具,用以搜集資訊及滲透。 滲透測試流程 滲透測試的流程 資訊搜集 資訊分析 目標滲透 網路滲透測試與應用程式滲透測試的各部驟著重的問題不同。 網路滲透測試流程 資訊搜集:主要在了解目標網段的網路架構,及網段上主機的相關資訊 目標網段存在的主機(ping sweep) 各主機的作業系統(OS fingerprinting) 各主機提供的服務(port scan, banner grabbing) 各主機的使用者帳號及密碼 遠端弱點掃描(vulnerability scan) 網路滲透測試流程 資訊搜集 使用工具 ISS Internet scanner: vulnerability scan nmap: Ping sweep, OS fingerprinting, port scan whisker: CGI scanner 其他自行開發工具: banner grabbing etc.. 網路滲透測試流程 資訊分析 研判可能滲透途徑 滲透團隊人力規劃 滲透方式規劃 網路滲透測試流程 目標滲透:主要是針對系統或應用程式的問題,組合而成的滲透途徑進行滲透。 Information disclosure(如web server indexing enable、mail server expn enable、IIS/4.0 showcode.asp) Buffer overflow/format string Bypass authentication(如IIS/4.0 5.0 unicode) Password brute force …. 應用程式滲透測試流程 資訊搜集 可輸入的參數,如web應用程式中傳給CGI的參數 參數的意義,如使用者ID、密碼、E-mail等 應用程式滲透測試流程 資訊分析 研判可能問題 滲透團隊人力規劃 滲透方式規劃 應用程式滲透測試流程 目標滲透 資訊洩露(information disclosure),如錯誤訊息提供的資訊 參數輸入值問題,如input validation、SQL injection、buffer overflow、及format string等 參數組合問題 實例介紹(I) 受測單位背景 政府機關 電子公文系統線上使用 電子公佈欄 受測單位安全情況 從未遭受入侵過 防火牆設定良好 做過完整的掃描稽核測試 實例討論-I Starting nmap V. 2.54BET
您可能关注的文档
- 第1章建立数学模型.ppt
- 基于工控机的高可靠光耦合器测试仪的设计.doc
- 2.2物业服务企业的组织机构.ppt
- 单片机以及开发板学习课件.ppt
- 第9章传感器信号处理电路.ppt
- 矿物材料现代测试技术6热分析技术.ppt
- 运动和宏量营养素.ppt
- 重症急性胰腺炎治疗 .ppt
- 第3章·第09讲·金属材料与合金【更多关注@高中学习资料库 加微信:gzxxzlk做每日一练】.ppt
- 第06章 普通股价值分析.ppt
- 2025年全国演出经纪人员资格认定考试试卷带答案(研优卷).docx
- 2025年全国演出经纪人员资格认定考试试卷完整版.docx
- 2025年全国演出经纪人员资格认定考试试题库及完整答案.docx
- 2025年全国演出经纪人员资格认定考试试卷完美版.docx
- 2025年全国演出经纪人员资格认定考试试卷含答案(实用).docx
- 2025年全国演出经纪人员资格认定考试试卷及答案(各地真题).docx
- 2025年下半年内江市部分事业单位公开考试招聘工作人员(240人)备考题库附答案.docx
- 2025年全国演出经纪人员资格认定考试试卷及答案1套.docx
- 2025年下半年四川成都市郫都区面向社会引进公共类事业单位人员2人备考题库最新.docx
- 2025年下半年内江市部分事业单位公开考试招聘工作人员(240人)备考题库附答案.docx
最近下载
- 湘少版小学英语单词表3-6年级.doc VIP
- 区域公共卫生应急实验室检测能力整合方案.pdf VIP
- 2025年特许金融分析师市场效率与信息披露制度专题试卷及解析.pdf VIP
- 考点解析人教版八年级物理上册第6章质量与密度专项练习试卷(含答案解析).docx VIP
- 面向延迟敏感生成任务的全链路优先级调度协议设计与微队列算法实现.pdf VIP
- 2025年房地产经纪人层高、开间与进深测量与评价专题试卷及解析.pdf VIP
- 2025年拍卖师文物艺术品拍卖落槌的合规审查专题试卷及解析.pdf VIP
- 2025年无人机驾驶员执照微下击暴流对起降阶段的致命威胁专题试卷及解析.pdf VIP
- 湘少版小学英语单词表(3-6年级).pdf VIP
- 2024年河南省中考数学真题试卷(含答案).pdf VIP
原创力文档

文档评论(0)